КИБЕРБЕЗОПАСНОСТЬ

Фишинг вакансий от имени брендов нацелился на Google-аккаунты

Более 30 вредоносных доменов в кампании под вакансии Coca-Cola, Netflix и OpenAI крадут Google-аккаунты маркетологов через nested redirects.

✍️ Редакция iTech News | 08.07.2026 | ⏱ 4 мин | Источник: Dark Reading
👁

Более 30 вредоносных доменов, маскирующихся под сайты крупных брендов, использовались в кампании, которая охотится за Google-аккаунтами маркетологов. Для русскоязычной IT-аудитории это не просто очередной фишинг вакансий: схема показывает, насколько уверенно злоумышленники научились прятать атаку за легитимными SaaS-сервисами, CRM и HR-платформами, через которые бизнес сам ведет повседневную работу.

Об этой кампании сообщает Dark Reading. По данным издания, злоумышленники выдают себя за рекрутеров и рассылают письма специалистам по маркетингу от имени известных компаний, среди которых Coca-Cola, Louis Vuitton, McKinsey & Company, Netflix, OpenAI и FIFA. Кампанию первым заметил Уилл Томас, senior threat intelligence adviser в Team Cymru. По его наблюдению, письма персонализированы: в них используется имя адресата, а сам человек работает в релевантной сфере. Иными словами, это не массовая рассылка в стиле «уважаемый пользователь», а аккуратно собранная приманка под конкретный профиль.

Сценарий атаки выглядит правдоподобно и потому опасен. В одном из примеров, который разбирал Томас, жертва получает письмо якобы от McKinsey с предложением посмотреть календарь и назначить звонок по поводу собеседования. Сообщение отправлено через PeopleForce, облачную HR-платформу. Дальше начинается главное: ссылка не ведет напрямую на очевидно подозрительный ресурс. Пользователь сначала попадает на домен, похожий на карьерный сайт бренда, а затем незаметно для себя проходит через цепочку вложенных редиректов.

В описанном кейсе переход начинается с домена ExactTarget, дочерней структуры Salesforce, затем пользователя перебрасывает на Wise Agent, CRM-платформу для рынка недвижимости, и только после этого он оказывается на фишинговом сайте, размещенном на Netlify. Для человека с обычной цифровой гигиеной такая цепочка выглядит почти образцово: знакомые облачные сервисы, нормальные домены, ничего похожего на кустарный фишинг из нулевых. Для защитных систем картина тоже неудобная. Как пояснил исследователь Malwarebytes Питер Арнц, nested redirects помогают обходить базовые веб-фильтры, которые проверяют лишь первый домен в ссылке из письма. Плюс атакующие могут менять отдельные звенья цепочки, если одно из них попало в детект.

Это делает фишинг вакансий особенно неприятным для компаний, где почта, рекрутинг, CRM и маркетинговые платформы уже давно переплетены. Безопасники привыкли учить сотрудников не кликать на странные домены, но когда в маршруте появляются настоящие сервисы, привычная эвристика ломается. Более того, в такой атаке нет необходимости взламывать инфраструктуру жертвы на старте: достаточно использовать доверие к бренду работодателя и к знакомым SaaS-платформам. Dark Reading отдельно отмечает, что пока неясно, каким именно образом злоумышленники злоупотребляют легитимными сервисами в цепочке редиректов. Возможных вариантов два: либо они открывают собственные пробные или платные аккаунты, либо используют уже украденные учетные данные клиентов этих платформ.

Финальная страница атаки тоже собрана не в лоб. Когда пользователь доходит до последнего узла цепочки, ему показывают поддельное окно входа в Google. По оценке Томаса, оно, вероятно, построено с помощью техники browser-in-the-browser, или BitB. Это трюк, при котором внутри обычной страницы рисуется фальшивое окно авторизации, визуально похожее на настоящее всплывающее окно браузера, включая правдоподобный URL. Если пользователь привык входить через Google SSO «на автомате», шанс ошибиться резко растет. Особенно в контексте вакансии: человек ожидает календарь, созвон или форму отклика, а получает знакомый экран логина и не задает лишних вопросов.

Есть и несколько технических маркеров, которые показывают, что речь не о случайной поделке. По данным URLScan.io, один из доменов, использованных под McKinsey & Company, был создан 29 июня и уже помечен как потенциально вредоносный. IP-адрес этого домена, как пишет Dark Reading со ссылкой на AbuseIPDB, за последний год помечали десятки раз в связи с разной вредоносной активностью. В публикации Томаса перечислено более 30 доменов, имитирующих корпоративные адреса; четыре из них связаны с брендом FIFA. Это важная деталь: злоумышленники не ограничились одной вывеской и, похоже, строят масштабируемую фабрику доверия, где бренд можно подменять в зависимости от аудитории.

Для бизнеса здесь сразу несколько неприятных выводов. Первый: защита, завязанная только на репутацию домена в первом клике, уже не тянет. Второй: корпоративное обучение в формате «проверяйте адрес сайта» полезно, но недостаточно, если пользователь вообще не видит всей цепочки переходов. Третий: маркетологи, рекрутеры, агентства и все, кто регулярно общается с внешними контрагентами и брендами, становятся удобной целью не потому, что у них низкая киберграмотность, а потому что сама их работа основана на постоянном потоке новых контактов, приглашений и предложений. Арнц отдельно отмечает, что менеджеры паролей могут здесь сыграть практическую роль: они не подставят учетные данные на поддельной странице, для которой не сохранен настоящий логин.

На фоне рынка труда, где конкуренция за позиции остается высокой, а генеративный ИИ помогает делать письма и лендинги убедительнее, фишинг вакансий вряд ли останется нишевой историей. Следующий логичный шаг для атакующих — еще более точная персонализация, больше промежуточных легитимных сервисов в цепочке и использование брендов, с которыми жертва действительно пересекается по работе. В этой логике вопрос уже не в том, увидит ли сотрудник подозрительное письмо, а в том, сколько доверенных платформ компания готова считать безопасными по умолчанию. Проверить исходный разбор можно в материале Dark Reading.

Поделиться: Telegram X LinkedIn